Skip to content

1Passwordi uuring: tehisintellekti loodud turvaparandused ei toimi üle poole juhtudest keerukate turvaaukude puhul

Lühidalt: 1Passwordi uuringu kohaselt tootsid tehisintellektimudelid nagu ChatGPT-5.5 ja Claude Opus 4.8 keerukate CVE-parandustega 53,9 protsendil juhtudest vigaseid lahendusi, mistõttu inimliku turvakontrolli vajadus püsib möödapääsmatuna.

1Passwordi sisemine uuring näitab, et tehisintellektimudelite loodud paigad keerukate ja hiljutiste CVE-de jaoks jäävad 53,9 protsendil juhtudest vigaseks, kuigi kood on süntaktiliselt korrektne. CISO-de jaoks tähendab see, et turvakriitilise koodi puhul jääb inimlik ülevaatus asendamatuks.

1Passwordi teadlased uurisid, kui usaldusväärselt loovad suured keelemudelid (LLM-id) paiku hiljuti avalikustatud, keerukate turvaaukude jaoks. Testiti kuut hiljutist CVE-d, sealhulgas CVE-2026-31431 (“Copy Fail”), CVE-2026-34197 (ActiveMQ RCE), CVE-2026-8512, CVE-2026-45185 (EXIM RCE), CVE-2026-22738 (SpringAI SpEL RCE) ning Gemini CLI turvaauku GHSA-wpqr-6v78-jr5g. Kokku analüüsiti 6080 paika, mille genereerisid ChatGPT-5.5 ja Claude Opus 4.8. 1Passwordi teadlase Keith Hoodleti sõnul tootsid mudelid 53,9 protsendil juhtudest nn “Fix-Like Artifacts with Embedded Defects” (FLAWED) – paiku, mis näivad lahendusena, kuid sisaldavad puudusi.

Vaid 26 protsenti paikadest kõrvaldas turvaaugu täielikult, muutmata seejuures rakenduse käitumist. 20,1 protsenti lahendas probleemi, kuid muutis samal ajal rakenduse käitumist. 49,3 protsenti jättis alles vähemalt ühe ärakasutatava ründetee, 2,3 protsenti kõrvaldas küll algse turvaaugu, kuid tekitas uue, ja 2,2 protsenti ei suutnud ei algset viga parandada ega vältida uute turvaaukude tekkimist. 1Password ei hinnanud seejuures üksnes seda, kas kood kompileerus või läbis automatiseeritud testid, vaid kontrollis iga paika käsitsi, veendumaks turvaaugu täielikus kõrvaldamises, käitumise stabiilsuses ja uute riskide puudumises.

Eriti kõnekas on asjaolu, et enam kui kolmandik esialgu edukaks hinnatud paikadest osutus “hapraks”. Need blokeerisid üksnes konkreetse, testis kasutatud kontseptsiooni tõestamise (proof-of-concept) ründe, lahendamata tegelikku algpõhjust. SpringAI CVE näitel selgus, et nii GPT- kui ka Claude’i mudelid lõid paiku, mis püüdsid kinni üksikuid märke just PoC-is kasutatud sisendsõnest. Kui mõjutatud koodini pääseb ligi muude sisendite kaudu, taastub Hoodleti sõnul algne turvaauk uuesti.

Ka Anthropicult küsiti tulemuste kohta arvamust ning ettevõte soovitas hoida inimesed kontrolliprotsessis: paikade genereerimine on paikade valideerimisest mööda läinud, mistõttu peab valideerimine praegu senisest enam tuginema tegelikule käivitamisele, mitte pelgale koodi ülevaatamisele – kusjuures valdkonna eksperdid peavad praeguse mudelivõimekuse juures jääma viimaseks kontrolliinstantsiks. 1Password seab kahtluse alla ka eelduse, et tehisintellekti loodud paigad on praktiliselt tasuta: keskmiselt maksis üks paranduse ja valideerimise tsükkel ChatGPT-5.5-ga umbes 2,11 USA dollarit ja Claude Opus 4.8-ga 2,81 USA dollarit – Hoodleti sõnul tekivad tegelikud kulud alles siis, kui kontrollitakse, kas paik on toodangvalmis ja turvaline.

Turvajuhtidele tähendab see, et automatiseeritud paikamise haldamine keerukate ja turvakriitiliste turvaaukude puhul kujutab endast märkimisväärset jääkriski, kui puudub sõltumatu, käivitamisel põhinev valideerimine ja inimliku heakskiidu andmine – eriti juhul, kui teste kontrollitakse ainult tuntud PoC-ide, mitte algpõhjuse vastu.


Allikas: www.csoonline.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: